Ovládání zařízení v Microsoft Defender for Endpoint

Funkce řízení zařízení v Microsoft Defender for Endpoint umožňují týmu zabezpečení řídit, jestli uživatelé můžou instalovat a používat periferní zařízení, jako jsou vyměnitelná úložiště (USB flash disky, disky CD, disky atd.), tiskárny, zařízení Bluetooth nebo jiná zařízení se svými počítači. Váš bezpečnostní tým může nakonfigurovat zásady řízení zařízení a nakonfigurovat pravidla, jako jsou tato:

  • Zabránění uživatelům v instalaci a používání určitých zařízení (jako jsou usb disky)
  • Zabránění uživatelům v instalaci a používání externích zařízení s konkrétními výjimkami
  • Povolit uživatelům instalovat a používat konkrétní zařízení
  • Povolit uživatelům instalovat a používat jenom zařízení šifrovaná nástrojem BitLocker na počítačích s Windows

Cílem tohoto seznamu je uvést několik příkladů. Není to vyčerpávající seznam; existují další příklady, které je třeba zvážit.

Řízení zařízení pomáhá chránit vaši organizaci před potenciální ztrátou dat, malwarem nebo jinými kybernetickými hrozbami tím, že umožňuje nebo zabraňuje připojení určitých zařízení k počítačům uživatelů. Díky řízení zařízení může bezpečnostní tým určit, jestli a jaká periferní zařízení můžou uživatelé nainstalovat a používat na svých počítačích.

Tip

Jako doplněk k tomuto článku si projděte našeho průvodce nastavením Microsoft Defender for Endpoint, kde najdete osvědčené postupy a seznámíte se se základními nástroji, jako je omezení potenciálních útoků a ochrana nové generace. Chcete-li prostředí přizpůsobit vašemu prostředí, můžete v centru pro správu Microsoftu 365 otevřít automatizovaného průvodce nastavením Defender for Endpoint.

Možnosti řízení zařízení Od Microsoftu

Možnosti řízení zařízení od Microsoftu je možné uspořádat do tří hlavních kategorií: ovládání zařízení ve Windows, řízení zařízení v Defenderu for Endpoint a Ochrana před únikem informací koncového bodu (Endpoint DLP).

  • Ovládání zařízení ve Windows. Operační systém Windows má integrované možnosti řízení zařízení. Váš bezpečnostní tým může nakonfigurovat nastavení instalace zařízení, které uživatelům zabrání (nebo povolí) instalaci určitých zařízení na jejich počítače. Zásady se používají na úrovni zařízení a používají různé vlastnosti zařízení k určení, jestli uživatel může zařízení nainstalovat nebo používat.

    Řízení zařízení ve Windows funguje se šablonami BitLockeru a ADMX a dá se spravovat pomocí Intune.

    BitLocker. BitLocker je funkce zabezpečení Windows, která poskytuje šifrování pro celé svazky. Šifrování nástrojem BitLocker může být vyžadováno pro zápis na vyměnitelné médium. Společně s Intune je možné nakonfigurovat zásady tak, aby vynucovaly šifrování na zařízeních pomocí Nástroje BitLocker pro Windows. Další informace najdete v tématu Nastavení zásad šifrování disků pro zabezpečení koncových bodů v Intune.

    Instalace zařízení. Systém Windows poskytuje možnost zabránit instalaci konkrétních typů zařízení USB.

    Další informace o tom, jak nakonfigurovat instalaci zařízení pomocí Intune, najdete v tématu Omezení zařízení USB a povolení konkrétních zařízení USB pomocí šablon ADMX v Intune.

    Další informace o tom, jak nakonfigurovat instalaci zařízení pomocí Zásady skupiny, najdete v tématu Správa instalace zařízení pomocí Zásady skupiny.

  • Ovládací prvek zařízení v Defenderu for Endpoint Řízení zařízení v Defenderu for Endpoint poskytuje pokročilejší funkce a je multiplatformní.

    • Podrobné řízení přístupu – vytvořte zásady pro řízení přístupu podle zařízení, typu zařízení, operace (čtení, zápisu, spuštění), skupiny uživatelů, umístění v síti nebo typu souboru.
    • Vytváření sestav a rozšířené proaktivní vyhledávání – úplný přehled o přidávání aktivit souvisejících se zařízeními.
    • Řízení zařízení v Microsoft Defender lze spravovat pomocí Microsoft Intune, portálu Microsoft Defender nebo skupinové politiky.
  • Ovládání zařízení v Microsoft Defender a Intune. Intune poskytuje bohaté prostředí pro správu složitých zásad řízení zařízení pro organizace. Nastavení omezení zařízení můžete nakonfigurovat a nasadit například v Defenderu for Endpoint. Viz Nastavit řízení zařízení pomocí Microsoft Intune.

  • Ochrana před únikem informací koncového bodu (Endpoint DLP) Endpoint DLP monitoruje citlivé informace na zařízeních, která jsou zaregistrovaná do řešení Microsoft Purview. Zásady ochrany před únikem informací můžou u citlivých informací vynucovat ochranné akce a místo, kde se ukládají nebo používají. Endpoint DLP může zachytit důkazy o souborech. Další informace o Endpoint DLP.

Běžné scénáře řízení zařízení

V následujících částech si projděte scénáře a pak určete, které schopnosti Microsoftu použít.

Řízení přístupu k zařízením USB

Přístup k zařízením USB můžete řídit pomocí omezení instalace zařízení, řízení vyměnitelných médií nebo Endpoint DLP.

Konfigurace omezení instalace zařízení

Omezení instalace zařízení dostupná ve Windows povolují nebo zakazují instalaci ovladačů na základě ID zařízení, ID instance zařízení nebo třídy nastavení. To může blokovat všechna zařízení ve správci zařízení, včetně všech vyměnitelných zařízení. Když se použijí omezení instalace zařízení, zařízení se zablokuje ve správci zařízení, jak je znázorněno na následujícím snímku obrazovky:

Snímek obrazovky zobrazující správce zařízení se zvýrazněným blokovaným zařízením

Kliknutím na zařízení jsou k dispozici další podrobnosti.

Podrobnosti o instalaci zařízení.

Je zde také záznam v Advanced Hunting. Pokud ho chcete zobrazit, použijte následující dotaz:

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend MediaSerialNumber = tostring(parsed.SerialNumber)
| extend DeviceInstanceId = tostring(parsed.DeviceInstanceId)
| extend DriverName = tostring(parsed.DriverName)
| extend ClassGUID = tostring(parsed.ClassGuid)
| where ActionType contains "PnPDeviceBlocked"
| project Timestamp, ActionType, DeviceInstanceId, DriverName, ClassGUID
| order by Timestamp desc

Snímek obrazovky znázorňující dotaz DeviceEvents

Když jsou nakonfigurována omezení instalace zařízení a zařízení je nainstalováno, vytvoří se událost s hodnotou ActionTypePnPDeviceAllowed.

Další informace:

Řízení přístupu k vyměnitelným médiím pomocí ovládání zařízení

Řízení zařízení pro Defender for Endpoint poskytuje jemně odstupňované řízení přístupu k podmnožině zařízení USB. Řízení zařízení může omezit přístup pouze k přenosným zařízením Windows, vyměnitelným médiím, diskům CD/DVD a tiskárnám.

Poznámka

Ve Windows pojem vyměnitelná multimediální zařízení neznamená žádné zařízení USB. Ne všechna zařízení USB jsou vyměnitelná multimediální zařízení. Aby bylo zařízení považováno za vyměnitelné multimediální zařízení, a tedy v rozsahu MDE řízení zařízení, musí vytvořit disk (například E: ) ve Windows. Řízení zařízení může omezit přístup k zařízení a souborům na daném zařízení definováním zásad.

Důležité

Některá zařízení vytvářejí ve Správci zařízení s Windows více položek (například vyměnitelné multimediální zařízení a přenosné zařízení s Windows). Aby zařízení fungovalo správně, ujistěte se, že jste udělili přístup ke všem položkám přidruženým k fyzickému zařízení. Pokud je zásada nakonfigurována s položkou auditování, zobrazí se v Pokročilém vyhledávání událost s hodnotou RemovableStoragePolicyTriggered u ActionType.

DeviceEvents
| extend parsed=parse_json(AdditionalFields)
| extend MediaClass = tostring(parsed.ClassName)
| extend MediaDeviceId = tostring(parsed.DeviceId)
| extend MediaDescription = tostring(parsed.DeviceDescription)
| extend SerialNumberId = tostring(parsed.SerialNumber)
| extend RemovableStoragePolicy = tostring(parsed.RemovableStoragePolicy)
| extend RemovableStorageAccess =tostring(parsed.RemovableStorageAccess)
| extend RemovableStoragePolicyVerdict = tostring(parsed.RemovableStoragePolicyVerdict)
| extend PID = tostring(parsed.ProductId)
| extend VID = tostring(parsed.VendorId)
| extend VID_PID = strcat(VID,"_",PID)
| extend InstancePathId = tostring(parsed.DeviceInstanceId)
| where ActionType == "RemovableStoragePolicyTriggered"
| project Timestamp, RemovableStoragePolicy, RemovableStorageAccess,RemovableStoragePolicyVerdict, SerialNumberId,VID, PID, VID_PID, InstancePathId
| order by Timestamp desc

Tento dotaz vrátí název zásady, požadovaný přístup a verdikt (povolit, odepřít), jak je znázorněno na následujícím snímku obrazovky:

Snímek obrazovky znázorňující dotaz na ovládací prvek zařízení

Tip

Ovládací prvek zařízení pro Microsoft Defender for Endpoint v systému macOS může řídit přístup k zařízením s iOSem, přenosným zařízením, jako jsou kamery, a vyměnitelným médiím, jako jsou zařízení USB. Viz Ovládací prvek zařízení pro macOS.

Použití ochrany před únikem informací koncového bodu k zabránění kopírování souborů na USB

Pokud chcete zabránit kopírování souborů na zařízení USB podle citlivosti souborů, použijte Endpoint DLP.

Řízení přístupu k šifrovaným vyměnitelným médiím nástrojem BitLocker (Preview)

BitLocker slouží k řízení přístupu k vyměnitelným médiím nebo k zajištění šifrování zařízení.

Odepření přístupu k vyměnitelným médiím pomocí Nástroje BitLocker

Systém Windows umožňuje odepřít zápis na všechna vyměnitelná média nebo odepřít přístup k zápisu, pokud zařízení není zašifrované nástrojem BitLocker. Další informace najdete v tématu Konfigurace nástroje BitLocker – Zabezpečení Windows.

Konfigurace zásad řízení zařízení pro BitLocker (Preview)

Řízení zařízení pro Microsoft Defender for Endpoint řídí přístup k zařízení na základě jeho šifrovaného stavu nástroje BitLocker (šifrované nebo prosté). To umožňuje vytvářet výjimky, které povolí a auditují přístup k zařízením nešifrovaným nástrojem BitLocker.

Tip

Pokud používáte Mac, může řízení zařízení řídit přístup k vyměnitelným médiím na základě stavu šifrování APFS. Viz Správa zařízení pro macOS.

Řízení přístupu k tiskárnám

Přístup k tiskárnám můžete řídit pomocí omezení instalace tiskáren, zásad řízení zařízení pro tisk nebo Endpoint DLP.

Nastavení omezení instalace tiskárny

Omezení instalace zařízení ve Windows se dají použít na tiskárny.

Konfigurace zásad řízení zařízení pro tisk

Ovládací prvek zařízení pro Microsoft Defender for Endpoint řídí přístup k tiskárně na základě vlastností tiskárny (VID/PID), typu tiskárny (síť, USB, firemní atd.).

Ovládací prvek zařízení může také omezit typy souborů, které se vytisknou. Řízení zařízení může také omezit tisk v jiných než podnikových prostředích.

Použití Endpoint DLP k zabránění tisku dokumentů s klasifikací

Pokud chcete blokovat tisk dokumentů na základě klasifikace informací, použijte Endpoint DLP.

Pomocí Endpoint DLP zachyťte soubory s důkazy o vytištěných souborech

Chcete-li zaznamenat důkaz o tisku souboru, použijte Endpoint DLP

Řízení přístupu k zařízením Bluetooth

Funkci řízení zařízení můžete použít k řízení přístupu ke službám Bluetooth na zařízeních s Windows nebo pomocí Endpoint DLP.

Tip

Pokud používáte Mac, může řízení zařízení řídit přístup k Bluetooth. Viz Správa zařízení pro macOS.

Řízení přístupu ke službám Bluetooth ve Windows

Správci můžou řídit chování služby Bluetooth (povolení reklamy, zjišťování, přípravy a zobrazování výzev) a také povolených služeb Bluetooth. Další informace najdete v tématu Bluetooth ve Windows.

Pomocí Endpoint DLP zabránit kopírování dokumentů na zařízení

Chcete-li zablokovat kopírování citlivých dokumentů do libovolného zařízení Bluetooth, použijte Endpoint DLP.

Pomocí DLP koncových bodů zachyťte důkazy o souborech zkopírovaných na USB zařízení

Chcete-li zaznamenat důkazy o zkopírování souboru na zařízení USB, použijte Endpoint DLP

Ukázky a scénáře zásad řízení zařízení

Řízení zařízení v Defenderu for Endpoint poskytuje týmu zabezpečení robustní model řízení přístupu, který umožňuje širokou škálu scénářů (viz Zásady řízení zařízení). Vytvořili jsme úložiště GitHub, které obsahuje ukázky a scénáře, které můžete prozkoumat. Projděte si následující zdroje informací:

Pokud s ovládáním zařízení začínáte, přečtěte si téma Návody k ovládání zařízení.

Požadavky na řízení zařízení

Řízení zařízení v Defenderu for Endpoint je možné použít u zařízení se systémem Windows 10 nebo Windows 11, která mají antimalwarovou verzi 4.18.2103.3 klienta nebo novější. (Servery momentálně nejsou podporovány.)

  • 4.18.2104 nebo novější: Přidejte SerialNumberId, VID_PID, podporu objektů zásad skupiny na základě cesty k souborům a ComputerSid.
  • 4.18.2105 nebo novější: Přidání podpory zástupných znaků pro HardwareId/DeviceId/InstancePathId/FriendlyNameId/SerialNumberId; podpory kombinace konkrétních uživatelů na konkrétních počítačích a podpory vyměnitelných SSD disků (SanDisk Extreme SSD) / USB Attached SCSI (UAS).
  • 4.18.2107 nebo novější: Přidat podporu přenosných zařízení Windows (WPD) (pro mobilní zařízení, například tablety); přidat AccountName do pokročilého proaktivního vyhledávání.
  • 4.18.2205 nebo novější: Rozšiřte výchozí vynucování na tiskárnu. Pokud ji nastavíte na Odepřít, zablokuje i tiskárnu, takže pokud chcete spravovat jenom úložiště, nezapomeňte vytvořit vlastní zásadu pro povolení tiskárny.
  • 4.18.2207 nebo novější: Přidat podporu souborů; běžný případ použití může být: „zablokovat uživatelům přístup pro čtení, zápis nebo spuštění ke konkrétnímu souboru na vyměnitelném úložišti.“ Přidat podporu sítě a připojení VPN; běžný případ použití může být: „zablokovat uživatelům přístup k vyměnitelnému úložišti, když počítač není připojen k podnikové síti.“

Informace pro Mac najdete v tématu Správa zařízení pro macOS.

Řízení zařízení se v současné době na serverech nepodporuje.

Další kroky